Citrix、攻撃で悪用された深刻なNetScaler RCEゼロデイ2件を公表


  • Citrixが、NetScaler ADC/Gatewayの重大なゼロデイ脆弱性2件(CVE‑2026‑88771、CVE‑2026‑88772)を修正。いずれもリモートコード実行が可能
  • すでに悪用を確認。CISAは両脆弱性をKEVカタログに追加し、3日間の対処期限(9月30日)を設定
  • NetScaler製品は、インターネットへの露出、特権的なアクセス、限られた監視可視性から、格好の標的に

Citrixは、実際の攻撃で悪用されているとみられる2件の重大なゼロデイ脆弱性に対するパッチを公開しました。

Citrixは週末に公開したセキュリティアドバイザリーで、CVE-2026-88771とCVE-2026-88772の2件の脆弱性を修正したと発表しました。

同社は現在、各組織に対して可能な限り早く修正を適用し、業務に支障をきたしかねない攻撃から自社環境を守るよう呼びかけています。

Citrixが修正した内容

1件目は、不適切な入力検証に起因する脆弱性です。認証なしの攻撃者が、リモートから任意のコマンドを実行できます。深刻度スコアは10点満点中9.5(緊急)です。2件目は、Citrix NetScaler ADCおよびNetScaler Gatewayにおけるバッファオーバーフロー/メモリ破壊の脆弱性です。攻撃者がリモートから悪意あるコードを実行したり、サービス拒否(DoS)を引き起こしたりする恐れがあります。こちらも深刻度スコアは10点満点中9.5(緊急)となっています。

両脆弱性は、Citrix NetScaler ADCとCitrix NetScaler Gatewayに影響します。対象となるのは、ADCでは14.1-73.37より前、13.1-64.23より前、14.1-73.37 FIPSより前、13.1.37.279 FIPSおよびNDcPPより前のバージョンです。Gatewayでは14.1-73.37より前と13.1-64.23より前のバージョンが該当します。

Citrixは、NetScaler ADCおよびGatewayの14.1-73.37と13.1-64.23、さらに対応するFIPSビルド向けに、これらの脆弱性を修正するパッチをリリースしました。

Citrixはセキュリティ情報で「緩和策を講じていないNetScaler環境で、CVE-2026-88771とCVE-2026-88772の悪用を確認しています」と述べています。

実際に悪用

今回の発表は、それ以前に伝えられていた情報をCitrixが裏付けた形です。BleepingComputerによると、Citrixの管理者らがRedditに、ITサプライヤーやセキュリティチームから連絡を受け、NetScaler製品を停止するよう勧められたと投稿していました。

ある管理者は「ITサプライヤーのセキュリティチームから電話があり、詳細は明かせないが、NetScalerを直ちにシャットダウンするよう助言された」と書き込んでいます。ほかの管理者からも、法執行機関や各国のサイバーセキュリティ機関、CERTから同様の警告があったとの声が上がりました。セキュリティ企業のwatchTowrは、この動きを受けて「未パッチのCitrix NetScaler RCE脆弱性が複数、悪用可能な状態で出回っているとの情報に、私たちは現在急ぎ対応しています。詳細は乏しいものの、情報の信頼性は高いと見ています」とコメントしました。

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)も対応に動きました。両脆弱性は日曜日に「既知の悪用された脆弱性(KEV)」カタログに追加されました。連邦文民行政機関(FCEB)に対しては、3日間の期限(9月30日水曜日まで)でパッチを適用するよう求めています。

オランダ国家サイバーセキュリティセンター(NCSC-NL)も素早く対応しました。Citrixが脆弱性を公表する前の段階で、同センターは国内の組織にゼロデイの存在を通知していたとされています。BleepingComputerは「複数の人物がこの通知のコピーをオンラインで共有した。通知には、欧州のパートナーCERTから、それぞれ単独でリモートコード実行につながりうる2件の脆弱性について情報を受け取ったと記されていた」と伝えています。

NetScalerが狙われる理由

サイバー犯罪者がNetScaler製品を狙うのは、今回が初めてではありません。NetScalerは社内アプリケーションやデスクトップへのリモートアクセスを担うため、インターネットに公開されており、直接攻撃を受けやすいことから、たびたび標的になっています。

そのため、これらの製品に見つかるゼロデイ脆弱性は、攻撃者にとって特に価値が高くなります。認証済みセッショントークンが漏えいするバグ、認証バイパスを許すバグ、リモートコード実行を可能にするバグがあれば、被害者側の操作を一切必要とせず、組織内部に足がかりを築けます。そこから攻撃者は、認証情報を盗み出したり、社内リソースにアクセスしたり、横展開してランサムウェアを展開したりする可能性があります。

Citrix NetScalerのようなエッジ機器は、ほかのエンドポイントに比べて監視しにくい点も魅力です。組織は通常、PCやサーバーには広範なセキュリティツールを導入しますが、専用のネットワーク機器は監視の死角に置かれがちです。

インターネットへの露出、特権的なアクセス、そして限られた可視性が重なるため、NetScalerの深刻な脆弱性は、国家支援型の攻撃者にも金銭目的のグループにも、とりわけ魅力的な標的となっています。



翻訳元: https://www.techradar.com/pro/security/citrix-says-two-worrying-netscaler-rce-zero-days-exploited-in-attacks

本記事は techradar.com の記事を翻訳・要約したものです。